pip install 已经不再安全

2025年,Python生态系统持续面临威胁。每个月,都会发现有新的恶意软件包被高调上传到Python软件包索引(Python Package Index)。2024年12月,近年来最严重的一次供应链攻击瞄准了广受欢迎的Ultralytics YOLO Python软件包。诸如仓库劫持(repojacking)、域名混淆(typosquatting)和近似域名攻击(slopsquatting)等供应链威胁如今已十分普遍。

让情况更为复杂的是,在生产环境中运行Python的常用基础设施,比如官方Python容器镜像,包含数百个已知漏洞。在撰写本文时,其中包括8个被评为严重级别的漏洞和115个被评为高危级别的漏洞。Python运行时和操作系统栈中的这些漏洞,对于企业来说极难修复,我们称之为"老板让我修复Ubuntu"问题。

在本次网络研讨会中,我们将探讨在2025年保障Python工作负载安全的实用方法。我们将涵盖供应链基础知识,包括CVE系统。我们将讨论并演示扫描和签名方面的最新技术,并介绍Sigstore和SLSA项目。我们将介绍Python软件包索引为保障供应链末端安全所做的近期努力。我们还将深入探讨Chainguard提供的两种解决方案------Chainguard容器和Chainguard库,它们可以加快您所在企业在Python供应链方面的进程。

**在 2025 年,仅仅使用 pip 安装并祈祷一切顺利已经不够了。**Python生产代码的完整性至关重要,是时候像重视应用程序安全一样重视供应链安全了。

相关推荐
luckdewei5 小时前
那个用 passlib 做认证的新同事,上线第一天就把用户密码写进了日志
后端
ping某6 小时前
为什么 Nginx 明明监听了 80,转发后端时却用了 4xxxx 端口?
后端·nginx
JustHappy6 小时前
我汇总了身边朋友的经历才发现,其实第一份实习是最难找的......
前端·后端·面试
uhakadotcom6 小时前
在python 的 工程化架构中 ,什么是 薄包装器层?
后端·面试·github
用户14748530797410 小时前
CodeX使用Skill生成游戏美术和音乐资源,一分钟入门
后端
Melody12310 小时前
用 abort 中断 AI 流式请求,我之前做错了
后端
onething36511 小时前
Spring Boot + Spring AI 从入门到实战:7天转型计划 Day 5 —— SSE 流式输出 + 打字机效果
人工智能·后端·全栈
一个做软件开发的牛马11 小时前
MyBatis-Plus 从零实战:完整搭建可运行 Demo,BaseMapper 零 SQL、Wrapper 条件构造、分页插件与代码生成器详解
java·后端
码事漫谈11 小时前
AI 编程的「三体」架构:OpenSpec + Superpowers + GStack 如何让一个开发者撑起整个研发团队
后端
吃饱了得干活11 小时前
深入解析 OpenFeign:从重试、拦截到负载均衡的全维度实践
后端